Cloudflare adatvédelmi incidens: Salesforce környezet érintett a Salesloft Drift ellátási lánc támadásban

Cloudflare Salesforce adatvédelmi incidens

A Cloudflare a legújabb áldozata a Salesloft Drift ellátási lánc támadásnak, amely lehetővé tette, hogy egy külső szereplő jogosulatlanul hozzáférjen a vállalat Salesforce környezetéhez. A támadó a Salesforce „case” objektumainak szövegmezőit szivárogtatta ki, amelyek ügyféltámogatási kommunikációt és elérhetőségi adatokat tartalmaztak. Bár mellékletek vagy más Salesforce objektumok nem kerültek ki, a szöveges mezőkben előfordulhatott érzékeny adat, például API token, naplófájl vagy hitelesítő adat.


Az incidens főbb pontjai

  • 104 Cloudflare API token került azonosításra a kompromittált adatok között – mindet azonnal visszavonták és cserélték.
  • Nem figyeltek meg gyanús aktivitást a kiszivárgott tokenekkel.
  • A Cloudflare infrastruktúrája és szolgáltatásai nem voltak érintettek.
  • Minden érintett ügyfelet közvetlenül értesítettek.

Az adatok érintettsége

  • Hozzáfért adatok: Salesforce „case” objektumok szövegmezői.
  • Nem érintett adatok: mellékletek, fájlok és egyéb Salesforce objektumok.
  • Lehetséges kitettség: ügyfelek által biztosított naplók, titkok, API tokenek vagy hitelesítő adatok.
  • Cloudflare rendszerek és szolgáltatások: nem érintettek.

Mi történt? – A Salesloft Drift kompromittáció

A Cloudflare gyanús aktivitást észlelt Salesforce környezetében, és megállapította, hogy több száz szervezethez hasonlóan ellátási lánc támadás célpontja lett.

A támadó a Drift chatbot Salesforce-integrációjához kapcsolódó OAuth hitelesítő adatokat használta ki, hogy hozzáférjen a Salesforce „case” adatokhoz.

A Cloudflare fenyegetésfelderítő csapata, a Cloudforce One, a tevékenységet a GRUB1 nevű fenyegetési szereplőhöz kötötte. A Google Threat Intelligence Group függetlenül is hasonló eredményre jutott.


Az incidens idővonala

  • Augusztus 9., 2025 – Felderítés: GRUB1 érvénytelen Cloudflare API tokent próbált validálni Salesforce API-n keresztül.
  • Augusztus 12. – Kezdeti hozzáférés: Drift OAuth credential felhasználásával belépés a Salesforce-ba.
  • Augusztus 13. – Adatséma feltérképezés: Salesforce „case” struktúrák lekérdezése.
  • Augusztus 14. – Rendszerfeltérképezés: fiókok, felhasználók, workflow-k feltérképezése.
  • Augusztus 16. – Előkészítés: adatszám ellenőrzése.
  • Augusztus 17. – Adatkiáramlás: Salesforce Bulk API használatával szöveges adatok exportálása, majd a folyamat törlése a nyomok eltüntetésére.
  • Augusztus 20. – Szállítói lépés: a Salesloft visszavonta a Drift integrációkat.
  • Augusztus 23. – Értesítés: a Salesforce és a Salesloft hivatalosan tájékoztatta a Cloudflare-t.
  • Augusztus 25–29. – Válaszintézkedések: Drift integráció letiltása, titkok rotációja, adatelemzés.
  • Szeptember 2. – Ügyféltájékoztatás: minden érintett ügyfél értesítése.

Cloudflare válaszintézkedései

A vállalat átfogó incidenskezelési tervet indított, amely négy fő területre fókuszált:

  1. Azonnali fenyegetés-elhárítás: Drift integráció letiltása, forenzikus vizsgálat, támadói hozzáférés blokkolása.
  2. Harmadik fél integrációk biztosítása: Salesforce integrációk lekapcsolása, titkok rendszeres rotációjának bevezetése.
  3. Cloudflare rendszerek védelme: hitelesítő adatok rotációja, biztonsági kontrollok erősítése.
  4. Ügyfélhatás elemzése: kiszivárgott adatok átvizsgálása, 104 API token azonosítása és cseréje, ügyfelek közvetlen értesítése.

Fenyegetési szereplő: GRUB1

A GRUB1 egy ellátási lánc támadásokra specializálódott fejlett fenyegetési csoport. Takikái között szerepel:

  • környezet-feltérképezés,
  • Salesforce API tömeges lekérdezések,
  • adatexport, majd a nyomok eltüntetése.

Ajánlások szervezeteknek

A Salesloft Drift kompromittációból tanulva a szakértők az alábbi gyakorlatokat javasolják:

  • Drift integrációk megszüntetése – minden Salesloft/Drift csatlakozó eltávolítása.
  • Hitelesítő adatok rotációja – minden harmadik fél integráció és ügyféltámogatási eset során megosztott adat frissítése.
  • Rendszeres kulcsrotációs politika – API kulcsok és titkok gyakori cseréje.
  • Támogatási jegyek átvizsgálása – kiszivárgott érzékeny információk felderítése.
  • Forenzikus ellenőrzés – Salesforce naplók elemzése szokatlan aktivitásra.
  • Legkisebb jogosultság elve – integrációs fiókok hozzáférésének minimalizálása.
  • Fejlett monitorozás – gyanús aktivitás (pl. tömeges export) észlelése.

Következtetés

A Salesloft Drift incidens során a Cloudflare Salesforce „case” objektumaiból került ki adat. Bár a Cloudflare infrastruktúrája nem sérült, a támogatási jegyekben található információkat érintettnek kell tekinteni.

A Cloudflare gyorsan reagált: titkokat cserélt, integrációkat biztosított, ügyfeleket tájékoztatott. Az eset rávilágít a SaaS ellátási lánc támadások veszélyére, valamint az integrációk szigorú ellenőrzésének, a minimális jogosultság elvének és a proaktív hitelesítő kezelésnek a fontosságára.


Cloudflare bemutatása

A Cloudflare amerikai technológiai vállalat, amely DNS szolgáltatásokat, tartalomszolgáltató hálózatot (CDN) és számos más biztonsági megoldást kínál, hogy a weboldalak gyorsabbá és biztonságosabbá váljanak. Több mint 26 millió webhely használja, és naponta több mint 1 milliárd IP-címet dolgoz fel.

Az oldal tartalma nem másolható!